LiteSpeed Cache CVE-2023-4372:2023 年儲存型 XSS 修正

← 所有文章

LiteSpeed Cache CVE-2023-4372:2023 年儲存型 XSS 修正

歷史公告:本文介紹 2023 年的 LiteSpeed Cache 問題,並非新發現事故。舊標題稱其為嚴重漏洞;Wordfence 公布的 CVSS 分數為 6.4,等級為中等。

受影響版本及所需權限

Wordfence 在 LiteSpeed Cache 5.6 及更早版本發現與 ESI 短碼相關的儲存型跨網站指令碼漏洞。輸入清理及輸出轉義不足,可能讓已登入且擁有投稿者或更高權限的使用者注入指令碼。不應把這份公告描述成任何未登入人士都能任意利用的攻擊。

當年的修正版本

2023 年 10 月 10 日發佈的 5.7 版本修正了此問題。這是當年的修正版本,不代表 5.7 是今日最新或適合安裝的版本。公告中的安裝數字代表可能暴露的範圍,並非已確認被入侵的網站數量。

網站擁有人應如何處理

檢查已安裝的外掛及 WordPress 版本,從可信來源套用目前仍受支援的更新,並檢查投稿者帳戶及異常內容變更。在託管協議中確認誰負責更新及監控。託管服務不能保證網站絕不會遭入侵,更新亦不能撤銷已發生的入侵。

來源及延伸閱讀